0Pricing
Cyber Security Academy · Ders

Paketleri Yakalama

Wireshark ve tcpdump kullanın

Paketleri Yakalama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Paketler Neden Yakalanır

Paket yakalama, bir arayüzden geçen ham ağ trafiğini kaydeder. Ağ üzerinde gerçekten olanların değişmez kaydıdır.

Analistler yakalamaları olayları araştırmak, protokollerde hata ayıklamak ve kötü amaçlı etkinlikleri aramak için kullanır.

İki Temel Araç

İki temel araç, grafiksel bir çözümleyici olan Wireshark ile komut satırıyla çalışan bir yakalama aracı olan tcpdump'dır.

  • tcpdump: hafiftir; sunucular ve uzak yakalama için idealdir.
  • Wireshark: derinlemesine çözümleme için gelişmiş bir GUI sunar.

Karma Mod

Normalde bir ağ kartı kendisine yönlendirilmeyen çerçeveleri yok sayar. Karma mod, gördüğü her şeyi yakalamasını sağlar.

Anahtarlamalı ağlarda, bir SPAN bağlantı noktası veya ağ dinleme noktası kullanmadığınız sürece yalnızca kendi trafiğinizi görürsünüz.

tcpdump Temelleri

tcpdump, bir arayüzden yakalama yapar ve paketleri yazdırır veya kaydeder. En yaygın seçenekler arayüzü ve çıktı dosyasını seçer.

Arayüze erişmek için yeterli yetkiyle çalıştırın.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Kaydedilmiş Yakalamayı Okuma

Kaydedilmiş bir yakalama dosyasını daha sonra tcpdump veya Wireshark ile yeniden oynatabilirsiniz.

-r seçeneği, canlı bir arayüz yerine bir dosyadan okuma yapar.

tcpdump -r capture.pcap
wireshark capture.pcap

Yakalama Süzgeçleri (BPF)

Her şeyi yakalamak kaynak israfıdır. Yakalama süzgeçleri, yalnızca ilgili trafiği kaydetmek için Berkeley Paket Süzgeci söz dizimini kullanır.

Dosyaları küçük tutmak için bunları yakalama sırasında uygulayın.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

pcap Biçimi

Yakalamalar pcap veya daha yeni pcapng dosyaları olarak saklanır. Bu dosyalar, her paket için ham baytları ve bir zaman damgasını içerir.

Biçim taşınabilirdir; bu nedenle tcpdump ile alınan bir yakalama Wireshark'ta sorunsuzca açılır.

Wireshark Arayüzü

Wireshark üç bölme gösterir: paket listesi, paket ayrıntıları (kodu çözülmüş protokol katmanları) ve paket baytları (ham onaltılık gösterim).

Özetten tek tek baytlara kadar ayrıntıları görmek için herhangi bir pakete tıklayın.

Görüntüleme Filtreleri

Wireshark'ın görüntüleme filtreleri yakalama filtrelerinden farklıdır: paketleri yakalamadan sonra gizler, onları silmez.

Söz dizimi daha kapsamlıdır ve alanları dikkate alır.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Büyük Ölçekte Yakalama

Uzun süreli yakalamalar diskleri doldurur. Dosyaları boyuta veya zamana göre döndürmek ve yalnızca en yeni verileri saklamak için döngüsel arabellekler kullanın.

Sensörler depolama alanını tüketmeden sürekli bu şekilde çalışır.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Yasal Düzenlemeler ve Gizlilik

Paket yakalama, hassas verileri açığa çıkarabilir ve çoğu zaman düzenlemelere tabidir. Yalnızca izleme yetkiniz olan ağlarda yakalama yapın.

Yakalamaları gizli deliller olarak ele alın ve güvenli biçimde saklayın.

Hızlı Kontrol

Paket yakalama konusundaki anlayışınızı sınayın.

Özet

Paketleri nasıl yakalayacağınızı öğrendiniz.

  • tcpdump komut satırında yakalama yapar; Wireshark grafiksel olarak analiz eder.
  • Karışık mod, görülebilen tüm çerçeveleri yakalar.
  • Yakalama filtreleri (BPF), verileri yakalama sırasında azaltır; görüntüleme filtreleri ise sonrasında gizler.
  • Yakalamalar pcap/pcapng dosyaları olarak saklanır.
  • Uzun süreli çalışmalarda döngüsel arabellekler kullanın; yasal ve gizlilik sınırlarına uyun.

Sırada protokolleri okuyup yorumlayacaksınız.

Sıkça Sorulan Sorular

“Paketleri Yakalama” dersi ücretsiz mi?

Evet — “Paketleri Yakalama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Paketleri Yakalama” dersinde ne öğreneceğim?

Wireshark ve tcpdump kullanın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Paketleri Yakalama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Paketleri Yakalama
  2. Protokolleri Okuma
  3. Anormallikleri Tespit Etme
  4. Kalıntıları Çıkarma
← Cyber Security Academy Sayfasına Dön